Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / WinSvr2008 триггер на ЕventViewer / 2 сообщений из 2, страница 1 из 1
21.09.2012, 16:40
    #37967689
Cheerful Calf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
WinSvr2008 триггер на ЕventViewer
Настроил триггер на ивент (unsuccesful login)
Security_Microsoft-Windows-Security-Auditing_4625

он запускает vbs, который отсылает емайл и другую инфу.
Как из этого vbs узнать имя акаунта, который не смог залогиниться?
Или как настроить фильтр, чтобы ивент срабатывал только на определённых юзеров (картинка)?

Если пишу там v.pupkin - нет никаких записей, хотя в ивенте именно

Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
An account failed to log on.

Subject:
	Security ID:		SYSTEM
	Account Name:		****$
	Account Domain:		*****
	Logon ID:		0x3e7

Logon Type:			10

Account For Which Logon Failed:
	Security ID:		NULL SID
	Account Name:		v.pupkin
	Account Domain:		****

Failure Information:
	Failure Reason:		Unknown user name or bad password.
	Status:			0xc000006d
	Sub Status:		0xc000006a

Process Information:
	Caller Process ID:	0x14f0
	Caller Process Name:	C:\Windows\System32\winlogon.exe

.....
...
Рейтинг: 0 / 0
21.09.2012, 17:08
    #37967716
Cheerful Calf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
WinSvr2008 триггер на ЕventViewer
Во как надо )

Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security"> 
                 *[EventData[Data[@Name='SubjectUserName'] and (Data='v.pupkin')]] 
                 and 
                 *[System[(EventID='4625')]] 
               </Select>
  </Query>
</QueryList>
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / WinSvr2008 триггер на ЕventViewer / 2 сообщений из 2, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]